识别安全渗透测试里没有依据的承诺,核心方法是把对方的结论拆成三部分:测了什么、怎么测的、凭什么得出这个结论。只要其中任何一部分说不清、无法复核,或者用“绝对”“保证”“全覆盖”这类词代替具体条件,就应当视为没有依据。多人协作场景下,这一步尤其重要,因为一份含糊的承诺会让后续测试、复测和验收全部返工。
安全渗透测试中常见的承诺大致分三类,可信度差别很大。
判断时不要只看措辞强弱,而要看承诺是否附带可检查的条件。附带条件的强表述不一定不可信,没有条件的强表述几乎都不可信。
拿到一份渗透测试方案或报价说明后,可以逐项追问,并把回答写进交付约定。以下检查项适合多人协作时共同确认:
如果对方对以上问题只能给出笼统回答,或者把“经验丰富”“行业领先”当作依据,那么这份承诺缺少可验证的支撑。
假设某份说明写“本次安全渗透测试可确保您的系统不存在高危漏洞”。这句话包含效果承诺,但没有说明:测了哪些资产、用什么方法、高危如何定义、测试时间多长、未覆盖部分如何处理。按前面的检查项,它缺少范围、方法、分级标准和局限性说明,因此判断为没有依据。
如果改成“在授权范围内,对 A、B 两个应用采用灰盒测试,按 CVSS 3.1 分级,测试窗口为 5 个工作日,未覆盖的第三方接口不在本次范围”,这句话仍然不能保证结果,但它给出了可核对的条件,属于可以继续评估的承诺。适用条件是:范围、方法、分级、时间、排除项都能在授权书或测试记录中找到对应内容。
协作交付容易返工,往往是因为不同角色对承诺的理解不一致。可以按下面步骤推进:
这套步骤的代价是需要额外沟通时间,收益是减少验收阶段的争议和重复测试。适用条件是团队已经明确测试目标;如果目标本身还在变化,应先固定目标,再评估承诺。
把当前收到的安全渗透测试承诺整理成一列,逐条补上“范围、方法、分级依据、局限性”四项信息。任何一项填不出来的条目,先不要写进合同或验收标准,等对方补充到可以核对为止。